首页
社区
课程
招聘
[分享]微软官方的dll注入工具
2016-11-6 16:01 29999

[分享]微软官方的dll注入工具

2016-11-6 16:01
29999
有签名,可以注入任意dll 到目标进程。
真的是不看不知道,一看吓一跳。
首先看一下是这么个东西


文件我打包上来了
Tracker.zip
比如
Tracker /d c:\samples\20161104\infected.dll /c c:\tools\whitelist\appluancher.exe

infected.dll是某使用这个的样本,白名单进程随便找的,tracker在win+R里输入就行了——
不过好像是因为我装了.net的sdk导致的可以单独的tracker跑起来...

infected的dll果然不能随便,逆向看了一下,顺手写个
infect_dll.zip
完整代码:
http://git.oschina.net/killvxk/infected_dll

效果图,毫无人性啊


PS:
我回来了。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌 握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
点赞1
打赏
分享
最新回复 (51)
雪    币: 22
活跃值: (423)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
靴子 2016-11-6 16:13
2
0
火钳刘明 !
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2016-11-6 16:14
3
0
先占个坑
dll那里好像只有样本那个成功了,等我稍后弄个sample dll
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
petersonhz 2016-11-6 16:31
4
0
官方链接在哪里?
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
petersonhz 2016-11-6 16:35
5
0
费尔        17.47.17308        1.0.2.2108        2016-11-05        Suspicious:Trojan.Girtk.HXU.eyiz.mg        6
雪    币: 2662
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
安于此生 34 2016-11-6 16:37
6
0


好东西呀 老V
上传的附件:
雪    币: 327
活跃值: (784)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
renminbi 2016-11-6 16:45
7
0
FileTracker : ERROR : Could not load UI satellite dll 'TrackerUI.dll'.  Make sur
e it exists in an LCID subdirectory of 'D:\Tracker\'.
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2016-11-6 16:48
8
0
等会翻一下
你可以自己装一个.net看看
雪    币: 2662
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
安于此生 34 2016-11-6 16:48
9
0


这是微软官方的工具,明显是误报,连操作系统的文件都删除的杀软你敢用吗? 话说这杀毒也不出名

PS:楼主没事别总是发一句话的讨论帖,尽问些答案很明显的问题,这样好吗?
上传的附件:
雪    币: 231
活跃值: (2631)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
sxpp 1 2016-11-6 16:51
10
0
360又要升级啦~!
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2016-11-6 16:52
11
0
[QUOTE=安于此生;1451697]

这是微软官方的工具,明显是误报,连操作系统的文件都删除的杀软你敢用吗? 话说这杀毒也不出名

PS:楼主没事别总是发一句话的讨论帖,尽问些答案很明显的问题,这样好吗? [/QUOTE]

文件被杀后,VS会报错哦,非常经典的错误:
error : Required file tracker.exe is missing
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2016-11-6 16:54
12
0
缺点就是 tracker只能注入tracker自己启动的进程...
雪    币: 110
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
核心未拥有 2016-11-6 16:55
13
0
那没什么用啊,只能自己启动注入,要是有实时注入和注入已加载的进程就爽了
雪    币: 327
活跃值: (784)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
renminbi 2016-11-6 16:58
14
0
运行C:\Program Files (x86)\MSBuild\12.0\Bin\Tracker.exe
infected_dll已注入进程中。
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2016-11-6 16:58
15
0
还可以挖掘一下,微软的工具好多好多,有些工具,只见其文件不知其用。
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
petersonhz 2016-11-6 17:01
16
0
你开发的程序,为何说是官方的:(
差评
雪    币: 284
活跃值: (250)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
gmhzxy 2016-11-6 17:02
17
0
这很老V
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2016-11-6 17:04
18
0
本来就是官方的,你不会看签名?
全微软签名,baidu搜索,google搜索 文件都是描述为微软的。
我开发啥...呵呵
我只是写个infected的dll的代码,工具依然是微软的。
雪    币: 76
活跃值: (114)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
liuganchao 2016-11-6 17:10
19
0
鸡肋~~~~~~~~~~~
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
petersonhz 2016-11-6 17:17
20
0
官方链接贴出来啊,表示搜tracker 没搜到
雪    币: 2662
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
安于此生 34 2016-11-6 17:21
21
0
在自己的机器里面搜索...
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
petersonhz 2016-11-6 17:23
22
0
tracker
'tracker' 不是内部或外部命令,也不是可运行的程序
或批处理文件。

明显不是系统自带的啊
雪    币: 7614
活跃值: (1970)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
friendanx 2016-11-6 17:26
23
0
看到V校的帖子,肚子不饿了
雪    币: 2347
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
空白即是正义 2016-11-6 17:51
24
0
给大神跪了
雪    币: 2662
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
安于此生 34 2016-11-6 18:15
25
0
everything搜索,你连visual studio都不安装...  222333
游客
登录 | 注册 方可回帖
返回